Chargement…
Laissez vos utilisateurs se connecter avec leur compte GOROGOO
GOROGOO parle OpenID Connect, le même protocole que « Continuer avec Google ». Si votre bibliothèque sait lire une fiche de découverte, votre intégration tient en quelques lignes : pointez-la sur l'adresse ci-dessous, elle trouvera le reste toute seule.
https://gorogoo.com/.well-known/openid-configurationLe service n'est pas encore activé sur cet environnement. La fiche de découverte répondra dès son ouverture.
Faites-vous déclarer
Écrivez-nous avec le nom de votre application, ses adresses de retour, et vos pages légales. Vous recevrez un client_id, et un client_secret si votre application a un serveur.
Envoyez la personne sur notre écran
Elle y voit qui vous êtes et exactement ce que vous demandez, puis accepte ou refuse. Elle revient chez vous avec un code valable 120 secondes.
Échangez le code
De serveur à serveur, contre une identité signée. Vous recevez le nom, la photo, l'e-mail et le reste de ce qui a été accepté, sans un appel de plus.
Ne demandez que ce dont vous avez besoin. Chaque ligne s'affiche à la personne avant qu'elle accepte, et une liste longue fait hésiter.
openidVous identifier
Un identifiant GOROGOO stable, propre à cette plateforme.
profileVotre profil public
Nom, prénom, photo, langue, pays et fuseau horaire.
emailVotre adresse e-mail
L'adresse et le fait qu'elle soit vérifiée ou non.
phoneVotre numéro de téléphone
Le numéro et le fait qu'il soit vérifié ou non.
addressVotre adresse de livraison
L'adresse enregistrée par défaut sur votre compte.
accountLe statut de votre compteGROUPE GOROGO
Type de compte, devise, et si votre identité est vérifiée. Permet par exemple à GoroPay de savoir que vous êtes déjà vérifié, sans vous redemander vos pièces.
L'adresse de retour est comparée à l'identique
Ni joker, ni préfixe, ni sous-chemin. Une barre oblique en trop suffit à faire refuser la connexion. C'est voulu : accepter un préfixe permettrait à qui contrôle une page de votre domaine de récupérer le code d'un autre utilisateur.
Le code ne s'échange qu'une fois, en 120 secondes
Un second échange est traité comme une fuite : tous les jetons déjà délivrés à cette personne pour votre application sont révoqués.
Sans serveur, PKCE est obligatoire
Une application mobile ou une page web seule ne peut garder aucun secret : son code est installé chez tout le monde. C'est PKCE qui prouve votre identité à la place. Méthode S256 uniquement.
Obtenir vos identifiants
Écrivez à dev@gorogoo.comavec le nom de votre application, ses adresses de retour exactes, et les liens vers votre page de confidentialité et vos conditions d'utilisation.
Le client_secretn'est affiché qu'une seule fois. Il est conservé haché : personne ne pourra vous le relire, pas même nous.